Dell Data Protection Virtual Edition'da Bash "Shell Shock Güvenlik Açığı"
Résumé: Bu makalede, Shell shock Bash Hatası CVE-2014-6271 güvenlik açığı ve bu hatanın Dell Data Protection| Virtual Edition yazılımını nasıl etkilediği hakkında bilgiler yer almaktadır.
Symptômes
Etkilenen Ürünler:
- Dell Data Protection | Virtual Edition
Etkilenen Sürümler:
- v9.2 ve Önceki Sürümler
Bash kabuğu isteminden aşağıdaki komutu çalıştırarak bu güvenlik açığını test edin:
env x='() { :;}; echo vulnerable' bash -c "echo this is a test"
Çıktıda "vulnerable" (güvenlik açığı) kelimesi görünürse makine bu açığa karşı savunmasızdır.
Güvenlik açığı olsa da saldırganın bu açıktan yararlanabilmesi için VE sunucusu üzerindeki belirli bir bağlantı noktasına erişebilmesi gerekir.
DDP| VE sunucusunun internete bağlı olmaması, bunun yerine internetle ilgili gereksinimler için proxy hizmetlerinin kullanılması en iyi uygulamadır.
Dell Data Protection | Virtual Edition internete bağlı değilse "ShellShock" sorunu kuruluş dışından bir güvenlik açığına neden olmaz.
Cause
Dell Data Protection | Virtual Edition'ın önceki sürümleri, Ubuntu Güvenlik Bildirimi USN-2362-1'de açıklanan ve yaygın olarak "Shell Shock Güvenlik Açığı" olarak ifade edilen bash kabuğundaki bir açıktan etkilenebilir.
Sorun Parametreleri:
- Dell Data Protection | Virtual Edition konsolu ve SSH sunucusu, bash kabuğuna takip kodu ileterek ve komut ortamına yetkisiz erişim kazanarak güvenliği tehlikeye atılabilecek bash kabuğunu kullanır.
- Bu güvenlik açığı, istemcilerin kimliklerini doğrulamak için kullanılan Kendini Şifreleyen Sürücü (SED) yönetimi veya Hardware Encryption Accelerator (HCA) gibi Dell Data Protection | Encryption Önyükleme Öncesi Kimlik Doğrulama (PBA) yazılımında mevcut değildir.
Résolution
Sorun, Dell Data Protection | Virtual Edition v9.3 ve sonraki sürümlerde giderilmiştir.
Bu sorunu düzeltmek için:
- Virtual Edition uzak masaüstü konsolunu açın.
- Ana Menüden "Launch Shell" (Kabuğu Başlat) seçeneğini belirleyin ve aşağıdaki adımları izleyin:
- Şu komutu yazın:
su ddpsupport - Enter tuşuna basın.
- İstendiğinde, ddpsupport kullanıcısı için ayarlanmış parolayı girin.
ddpsupportkullanıcısı. - "ddpsupport@" ile başlayan bir güncelleştirme istemi olacaktır.
ddpsupport@. - Şu komutu yazın:
sudo apt-get update- Bu komut, interneti kullanarak Ubuntu güncelleştirme sunucularıyla iletişime geçer ve gerekli güncelleştirmeleri talep eder.
- Şu komutu yazın:
sudo apt-get install bash
Güncelleştirme tamamlandıktan sonra güncelleştirmenin, güvenlik açığını tekrar test ederek çözdüğünden emin olun.
env x='() { :;}; echo vulnerable' bash -c "echo this is a test"
Informations supplémentaires
Daha Fazla Referans Materyali
NIST web sitesinde CVE-2014-6271